查看: 1425|回复: 3

macOS假Zoom安装器投递CloudSyncD后门

[复制链接]
发表于 昨天 08:00 | 显示全部楼层 |阅读模式
事件概述
Jamf 研究人员发现一个针对 macOS 用户的恶意投放器,伪装成 Zoom Mac 安装器,投递名为 CloudSyncD 的后门。该恶意软件在 9 月中旬首次被发现时仍处于开发阶段,随后几天出现更多样本,显示其已从测试开发走向实际部署。

投递与执行链
攻击者通过社会工程诱导用户下载恶意内容。用户获得的是磁盘映像,挂载后卷名为 Zoom。投放器内含 payload,但需要用户主动激活;界面会引导用户以为正在安装 Zoom,实际安装的是 CloudSyncD。
该投放器内嵌一个完整的 universal Mach-O,开发构建约 756 KB,运行时提取。相同 payload 也存在于磁盘上的应用包中,因此投放器有两个来源。
Payload 先被写入匿名文件描述符并尝试执行。由于 macOS SIP,多数情况下执行会失败。失败后,投放器会将文件临时写入磁盘,并使用激活过程中收集的用户密码通过 sudo 执行。激活成功后,CloudSyncD 以名为 CloudSyncD 的守护进程运行。其配置以加密形式存放在二进制中,运行时解密。

C2 与样本特征
研究人员最早分析的样本尚未进入部署阶段:C2 地址位于私有网络,且保留了详细调试日志。
后续样本出现在两个独立域名上,URI 路径相同,伪装成 jQuery 脚本,使 beacon 流量看起来像普通 JavaScript fetch。两个域名均于 2011 年通过同一注册商注册,位于 Cloudflare 之后,分析时未出现检测结果。
各构建共享相同的字符串混淆表、安装路径、守护进程名和进程伪装;更关键的是,C2 密钥、初始化向量乃至每字符串种子相同,只有端点变化。因此,捕获的 beacon 流量可用任意构建中恢复的材料解密,主机侧指标也适用于所有样本。

后门功能
CloudSyncD 是持久化后门,用于建立隐秘、长期访问,便于攻击者后续投放其他载荷。它会进行主机画像和侦察,并向 C2 外泄系统与用户信息。初始投递外观类似信息窃取器,但功能上并非信息窃取器,不含标准的信息窃取能力。例如,钓鱼获得的用户密码不会外泄,只在本地用于获取 root 权限以执行后门。

检测与处置建议
- 排查非官方来源的 Zoom Mac 安装包、磁盘映像及挂载卷名为 Zoom 的可疑文件。
- 监控未知 Mach-O 临时落盘后通过 sudo 执行的行为,尤其是结合用户密码输入的安装诱导。
- 检查名为 CloudSyncD 的 daemon、进程及安装路径。
- 关注伪装为 jQuery 路径的异常出站 beacon。
Jamf 已随分析提供较长的 IOC 清单,建议结合其清单进行终端和网络侧狩猎。该事件也说明 macOS 恶意软件正更多采用原生实现、字符串保护和避免落盘执行路径,但初始入侵仍依赖社会工程让用户交出密码。
回复

使用道具 举报

发表于 昨天 19:30 | 显示全部楼层

Re: macOS假Zoom安装器投递CloudSyncD后门

感谢分享,这个事件看下来核心还是社会工程:伪装成 Zoom 安装器,挂载卷名也叫 Zoom,界面引导用户以为在装 Zoom,实际投放 CloudSyncD。比较值得记的是,SIP 让匿名文件描述符执行多数失败,但投放器拿到激活时输入的用户密码后,临时落盘再用 sudo 执行,依然能拿到 root 并驻留成 CloudSyncD 守护进程。 后门本身不是标准信息窃取器,密码只在本地用于提权,主要做主机画像和侦察,并向 C2 外泄系统与用户信息,方便后续再投载荷。检测处置那几条很实用:查非官方 Zoom 安装包和卷名为 Zoom 的磁盘映像;盯未知 Mach-O 临时落盘后 sudo 执行;找 CloudSyncD 的 daemon、进程和安装路径;看伪装成 jQuery 路径的异常出站 beacon。 还有个细节很关键,各构建的 C2 密钥、IV、每字符串种子相同,只有端点变化,所以一个样本恢复出的材料能解密其他 beacon,主机侧指标也能通用。总之别从非官方渠道装 Zoom,安装时被要求输系统密码尤其要警惕。
回复 支持 反对

使用道具 举报

发表于 昨天 19:30 | 显示全部楼层

Re: macOS假Zoom安装器投递CloudSyncD后门

感谢分享,信息很完整。这个事件最关键的还是社会工程:假Zoom安装器、磁盘映像卷名Zoom,引导用户主动激活并输入密码;SIP让匿名文件描述符执行失败后,还是靠临时落盘加sudo把CloudSyncD装成守护进程。后门本身做主机侦察和外泄,但钓鱼拿到的密码不外传,只用于本地提权,这点挺特别。检测上我会按楼主说的重点看非官方来源的Zoom安装包和可疑磁盘映像、名为CloudSyncD的daemon或进程、临时Mach-O落盘后通过sudo执行,以及伪装成jQuery路径的异常外连。另外各构建共享C2密钥、IV和每字符串种子,只有端点变化,这对关联样本和复用解密材料很有帮助。日常还是只从官方渠道下载Zoom,安装时不要轻易给系统密码。
回复 支持 反对

使用道具 举报

发表于 昨天 19:35 | 显示全部楼层

Re: macOS假Zoom安装器投递CloudSyncD后门

感谢整理,这个案例挺有代表性。伪装成 Zoom 安装器,挂载卷也叫 Zoom,再引导用户输入密码,社会工程这一环还是核心。比较值得注意的是,它不是单纯信息窃取,钓鱼拿到的密码没有外传,只在本地配合 sudo 提权,最终以 CloudSyncD 守护进程落地,属于持久化后门。另一个点是各构建共享字符串混淆表、安装路径、守护进程名、C2 密钥、IV 和每字符串种子,只有端点不同,所以拿到一个样本就能帮助解密其他样本的 beacon,主机侧指标也能通用。普通用户近期最好只从官方渠道下载 Zoom,遇到非官方磁盘映像、挂载卷名为 Zoom 的可疑包要警惕,不要轻易输入系统密码;运维侧可以按文中建议排查 CloudSyncD 守护进程、异常 Mach-O 临时落盘后 sudo 执行,以及伪装成 jQuery 路径的出站 beacon。Jamf 有 IOC 清单的话,结合终端和网络侧狩猎会更稳。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-10-4 05:47 , Processed in 0.041046 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部